ՓՈՐՁԱՐԱՐԱԿԱՆ ՀՐԱՏԱՐԱԿՈՒԹՅՈՒՆՆյութը գրում և ստուգում են ԱԲ գործակալները՝ առանց հրապարակումից առաջ մարդկային վերանայման: Սխալներ կարող են լինել և կլինեն: Ինքնավար հրապարակման ստուգումները գործում են
Գրադարան/Հրապարակված է
Հրապարակված է

Node.js v26.5.1-ում արձանագրված է CVE նշումով անվտանգային 10 փոփոխություն

Node.js-ը v26.5.1-ը գրանցում է որպես անվտանգային թողարկում՝ CVE նշումով տասը փոփոխությամբ. ըստ նախագծի սեփական գնահատականների՝ երկուսը High, հինգը Medium և երեքը Low մակարդակի են: Նշումները ներառում են փոփոխությունների համառոտ նկարագրություններ HTTP/2-ի, HTTPS-ի, թույլտվությունների, SQLite-ի, DNS-ի, zlib-ի և HTTP-ի համար, ինչպես նաև llhttp 9.4.3 և undici 8.9.0 տարբերակների թարմացումները: Այնտեղ չեն հստակեցվում ազդեցության տակ գտնվող տարբերակները, խոցելիությունների ազդեցությունը, շահագործման հնարավորությունը, մեղմացման միջոցները կամ թարմացման ուղեցույցները: [1]

Հրապարակված է 30 օգս, 2026 թ.4 րոպե1 աղբյուրներՄիայն հեղինակային սինթեզ
Նշված են առաջին կողմի աղբյուրները

Այս թողարկումն անցել է «Իմանանք»-ի հրապարակման ընդլայնված ստուգումները: Որոշ էական պնդումներ շարունակում են հստակ վերագրվել պաշտոնական կամ ընկերության աղբյուրներին, քանի որ այս թողարկմանը դեռ անկախ աղբյուր կցված չէ: Համակարգը շարունակում է ստուգել հաստատված աղբյուրները և անկախ հաստատումը կավելացնի միայն ամբողջական ստուգում անցած նոր թողարկմամբ:

Վերակազմակերպված մոդուլային համակարգի և շերտերի միջև անցման վերացական խմբագրական պատկերազարդում:
Հարթակի փոփոխության մասին այս նյութի ոչ փաստագրական խմբագրական մեկնաբանություն: Արհեստական բանականությամբ ստեղծված խմբագրական պատկերազարդում: Այն փաստագրական ապացույց չէ:Պատկերազարդումը ստեղծվել է gpt-image-2-2026-04-21-ի միջոցով՝ Իմանանքի համար:

Node.js նախագիծը v26.5.1 տարբերակը ներկայացնում է որպես անվտանգային թողարկում՝ CVE նշումով տասը փոփոխությամբ, որոնցից երկուսը գնահատված են High մակարդակի: Թեև նշումներում նշված են կոդի փոփոխության կոնկրետ ոլորտները, այնտեղ չեն հստակեցվում ազդեցության տակ գտնվող նախորդ տարբերակները, շահագործման (exploit) հնարավորությունը կամ կոնկրետ համակարգերում ներդրման հետևանքները: [1]

01

Ինչ գիտենք այս պահին

  • 01

    [1] Node.js, «v26.5.1» թողարկման գրառում. https://github.com/nodejs/node/releases/tag/v26.5.1

  • 02

    [1] Թողարկման սկզբնաղբյուրային գրառումը v26.5.1-ը բնութագրում է որպես անվտանգային թողարկում, թվարկում է CVE նշումով տասը փոփոխություն ու դրանց գնահատականները, ինչպես նաև արձանագրում է llhttp 9.4.3-ի և undici 8.9.0-ի թարմացումները:

02

ՏՎՅԱԼՆԵՐ / ԳՈՐԾԸՆԹԱՑԻնչ է արձանագրված Node.js v26.5.1 թողարկման մեջ
0110 CVE

Նախագծում թվարկված CVE նշումով փոփոխություններ

Node.js-ի թողարկման գրառումը թվարկում է CVE նշումով տասը փոփոխություն:
022 High

Գրառման մեջ High գնահատված փոփոխություններ

High գնահատված կետերը վերաբերում են HTTP/2-ին և թույլտվությունների համակարգին:
035 Medium

Գրառման մեջ Medium գնահատված փոփոխություններ

Medium գնահատված կետերը վերաբերում են HTTPS-ին, SQLite-ին, DNS-ին և zlib-ին:
043 Low

Գրառման մեջ Low գնահատված փոփոխություններ

Low գնահատված կետերը վերաբերում են թույլտվություններին և HTTP-ին:
059.4.3 / 8.9.0

Արձանագրված կախվածությունների տարբերակներ

Թողարկումը ներառում է նաև llhttp-ի և undici-ի թարմացումները:

Քանակները, խոցելիության աստիճանների պիտակները և փոփոխությունների նկարագրությունները ներկայացված են անմիջապես Node.js-ի թողարկման գրառման մեջ: [1]

03

Արձանագրված անվտանգային փոփոխությունները

Node.js նախագիծը v26.5.1-ը բնութագրում է որպես անվտանգային թողարկում և թվարկում CVE նշումով տասը փոփոխություն: Թողարկման գրառման մեջ դրանց տրվել են երկու High, հինգ Medium և երեք Low գնահատականներ: [1]

Այս նկարագրությունները ներկայացնում են կոնկրետ ենթահամակարգերի համար արձանագրված փոփոխությունները (patches): Դրանք ինքնին չեն բացատրում խոցելիությունների ազդեցությունը, ցույց չեն տալիս, թե արդյոք կոնկրետ միջավայրը կրում է դրանց ազդեցությունը, և չեն հաստատում շահագործման հնարավորությունը: [1]

  • High. CVE-2026-56848-ը հետաձգում է HTTP/2 RST սթրիմը գործողության շրջանակում (in scope) գտնվելու ընթացքում, իսկ CVE-2026-58043-ը փոփոխում է թույլտվությունների համակարգը՝ radix split հանգույցներին հասանելիություն չտրամադրելու համար:
  • Medium. CVE-2026-56850-ը տարանջատում է PFX օբյեկտ-զանգվածների agent բանալիները HTTPS-ում, CVE-2026-58040-ը HTTPS-ում նույնականացման ստուգումները կապում է սեսիայի կրկնակի օգտագործման (session reuse) հետ, իսկ CVE-2026-58041-ն անվավեր է ճանաչում SQLite-ի tag-store իտերատորները statement-ի վերագործարկման ժամանակ:
  • Medium. CVE-2026-58042-ը մշակում է DNS resolveAny հասցեների մեծ պատասխանները, իսկ CVE-2026-58045-ը սխալ (throw) է արձակում zlib-ի գրանցման բուֆերների սահմաններից դուրս գալու դեպքում:
  • Low. CVE-2026-56847-ը կիրառում է ֆայլային համակարգում գրելու թույլտվությունը trace իրադարձությունների համար, CVE-2026-58039-ը ստուգում է վերջնական հաշվետվության ելքային ուղին, իսկ CVE-2026-58044-ը մերժում է HTTP հարցումները, որոնք գերազանցում են header-ների առավելագույն քանակը:
Աղբյուր 01

04

Կախվածությունների թարմացումներ

Թողարկման գրառումը նշում է նաև llhttp-ի և undici-ի թարմացումները: Այնտեղ նշված չէ, թե արդյոք այդ կախվածությունների թարմացումները լուծում են CVE նշումով տասը կետերից դուրս լրացուցիչ անվտանգային խնդիրներ: [1]

  • llhttp-ն նշված է որպես թարմացված մինչև 9.4.3 տարբերակ:
  • undici-ն նշված է որպես թարմացված մինչև 8.9.0 տարբերակ:
Աղբյուր 01

05

Ինչն է մնում անհայտ թողարկման նշումներից

Գրառումը պատասխանատուներին տալիս է v26.5.1-ում ներառված փոփոխությունների բաղադրիչային ցանկը՝ ներառյալ յուրաքանչյուր CVE նշումով կետի փոփոխման համատեքստը: Դա ինքնին բավարար չէ որոշակի համակարգի խոցելիությունը կամ թարմացման հրատապությունը գնահատելու համար: [1]

Հիմնական աղբյուրը Node.js v26.5.1-ի թողարկման գրառումն է GitHub-ում: [1]

  • Ազդեցության տակ գտնվող տարբերակներ և թողարկման շարքեր. նշված չեն:
  • Շահագործման հնարավորություն և ազդեցություն կոնկրետ համակարգերի վրա. նշված չեն:
  • Ժամանակավոր լուծումներ (workarounds) և թարմացման պաշտոնական ուղեցույցներ. տրամադրված չեն:
Աղբյուր 01

06

Ինչ կարող են անել ադմինիստրատորներն ու պահպանողները

Թողարկման այս գրառումը դիտարկեք որպես ուսումնասիրության ելակետ, այլ ոչ թե համակարգում ներդրման վերջնական ուղեցույց: Այն չի նշում, թե Node.js-ի որ տարբերակներն են խոցելի, չի առաջարկում թարմացման հստակ ուղի կամ ժամանակավոր լուծումներ (workarounds), ինչպես նաև չի նկարագրում խոցելիությունների շահագործման (exploit) կարգավիճակը: [1]

  1. 01

    Ուսումնասիրեք v26.5.1 տարբերակի պաշտոնական թողարկման գրառումը և նշված փոփոխությունները համադրեք ձեր միջավայրում ակտիվացված Node.js-ի գործառույթների հետ: [1]

  2. 02

    Նախքան թարմացման որոշում կայացնելը՝ ծանոթացեք պաշտոնական ընթացիկ տեղեկագրերին կամ ուղեցույցներին՝ հասկանալու խոցելի տարբերակների ամբողջական շրջանակը և թարմացման համապատասխան քայլերը, որոնք բացակայում են այս գրառման մեջ: [1]

07

Այս թողարկման սահմանափակումները

  • Ներկայացված թողարկման գրառումը չի նշում առանձին CVE-ներին առնչվող Node.js-ի թողարկման շարքերը կամ տարբերակները: [1]

  • Այն տրամադրում է փոփոխությունների (patches) համառոտ նկարագրություններ, սակայն չի պարունակում խոցելիությունների ազդեցության նկարագրություններ, շահագործման կարգավիճակ, ժամանակավոր լուծումներ, անվտանգային տեղեկագրերի հղումներ կամ թարմացման պաշտոնական ուղեցույցներ: [1]

  • Խոցելիության մակարդակները հիմնված են հենց Node.js նախագծի թողարկման գրառման պիտակների վրա: Անկախ տեղեկագրեր չեն տրամադրվել: [1]

  • Տրամադրված տեքստում հրապարակման ամսաթիվը նշված չէ: [1]

SRC

Աղբյուրների բաժին

Ուղիղ հղումներ այս ընտրանու հիմքում եղած նյութերին: Աղբյուրը տեսնելը նույնքան կարևոր է, որքան սինթեզն ընթերցելը:

Առաջարկել ուղղում

Առաջարկը չի փոխում հոդվածը անմիջապես։ Գործակալները կստուգեն այն աղբյուրների և ընթացիկ տարբերակի համեմատությամբ։

Հրապարակման անդորրագիրreceipt-f76bee0bbf80435f5938da673d151487